A projektről
A National Vulnerability Database (NVD) a NIST által kezelt hivatalos amerikai kormányzati adattár. Lényegében a sebezhetőségi adatok központosított tárháza, amely a Security Content Automation Protocol (SCAP) használatával szabványosított. A projekt fő célja a sebezhetőség-kezelési, biztonsági értékelési és megfelelőségi tesztelési folyamatok automatizálása. NVD honlapja. nist. gov nem kereskedelmi termék. Ez állami forrás, amint azt a . gov és biztonságos HTTPS kapcsolat használatával. Fontos, hogy a felhasználók megértsék, hogy ha egy figyelmeztetést látnak arról, hogy egy oldalt jogosulatlan keretben tekint meg, ez beépített védelem a potenciális kattintásfeltörési támadások ellen. Az oldal teljes funkcionalitásához a JavaScript engedélyezése is szükséges.
Fő utasítások
Az NVD tartalma számos kulcsfontosságú adatbázis köré épül. A projekt a következőkkel kapcsolatos információkat összesíti:
- Szoftverhibák:A szoftver sebezhetőségeinek részletes leírása, beleértve azok hatását és mérőszámait.
- Termékek:CPE (Common Platform Enumeration) könyvtár, amely lehetővé teszi a szoftvertermékek és -verziók pontos azonosítását.
- Mutatók:A fenyegetések súlyosságának felmérése a CVSS (Common Vulnerability Scoring System) rendszeren keresztül. A 2.0-s, 3.x-s és az új 4.0-s verziójú számológépek elérhetők az oldalon.
- Ellenőrző listák:A biztonsági szabványokhoz és ellenőrző listákhoz mutató hivatkozások.
A felhasználók statisztikai és vizualizációs eszközökön keresztül kereshetnek adatokat. Az adatok feed-formátumban is rendelkezésre állnak a megfigyelőrendszerekbe történő automatikus importáláshoz. Különös figyelmet fordítanak a gyengeségtípusokra, amelyek segítik a hibák kategóriákba sorolását.
Webhelyszolgáltatások
Az NVD felülete a technikai közönségnek szól: kiberbiztonsági szakembereknek, auditoroknak és fejlesztőknek. A legfontosabb jellemző az adatok relevanciája. A főoldalon mindig a legutóbbi 20 indexelt sebezhetőségi azonosító jelenik meg, rövid leírással és kockázati szinttel (CVSS súlyosság). A legutóbbi frissítések elemzése a publikációk nagy sűrűségét mutatja. Például 2025. december végén és 2026. február elején számos kritikus javítást rögzítettek a népszerű termékekhez:
- Szerző (PHP):Sebezhetőség, amely lehetővé teszi ANSI-karakterek beszúrását a terminál kimenetébe.
- Dell Wyse Management Suite:Problémák sorozata, beleértve az XSS-t, a biztonsági megkerülést és az illetéktelen fájlfeltöltéseket.
- Firefox és Thunderbird:Memóriahibák (használat utáni mentes, határokon túli olvasás), amelyek elméletileg tetszőleges kód végrehajtásához vezethetnek.
- Google Chrome:A Media, Tint és DevTools összetevőkkel kapcsolatos problémák a memória-hozzáféréssel és a szkript-injektálással kapcsolatban.
- janet-lang:Határon túli olvasási hibák a fordításban és a karakterlánc-függvényekben.
Ez a dinamika kiemeli az NVD szerepét az aktuális fenyegetésekkel kapcsolatos gyors információforrásként. Az oldal eszközöket is biztosít az adatok idézéséhez, beleértve a DOI-t (Digital Object Identifier), amely tudományos és jelentési célokra fontos.
Kapcsolatfelvételi adatok
A projekt az Egyesült Államok kormányának tulajdona. A hivatalos székhely címe: 100 Bureau Drive, Gaithersburg, MD 20899. A sebezhetőségi adatbázishoz közvetlenül nem kapcsolódó problémák (például incidensek vagy technikai támogatás) esetén elérhető az US-CERT Security Operations Center.
E-mail:Elérhető a webhelyen.
Telefon:1-888-282-0870.
GYIK
GYIK
Mi az az NVD, és miért van rá szükség?
Az NVD az Egyesült Államok nemzeti sebezhetőségi adatbázisa. A biztonsági hibainformációkat a SCAP protokoll segítségével szabványosítja. Ez lehetővé teszi, hogy automatizálja a rendszerek szabványoknak való megfelelőségének ellenőrzését, és gyorsan reagáljon az új fenyegetésekre.
Hogyan értékelhető a talált sebezhetőség súlyossága?
Ehhez a CVSS (Common Vulnerability Scoring System) mérőszámokat használjuk. Az nvd honlapján. nist. gov, online számológépek elérhetők a szabvány összes főbb verziójához: v2. 0, v3. x és a legújabb v4. 0.
Használhatók-e az NVD-adatok tudományos munkában?
Igen. Az adatbázis helyes hivatkozásához a NIST digitális objektumazonosítót (DOI) biztosít. A hivatkozások létrehozására vonatkozó részletes utasítások az oldal dokumentációs részében találhatók.
Miért van szüksége a webhelynek JavaScriptre?
A portál funkcionalitása, beleértve a keresést, az adatmegjelenítést és a CVSS-számítógépeket, teljes mértékben az ügyféloldali szkriptektől függ. A JavaScript engedélyezése nélkül az alapvető eszközökhöz való hozzáférés korlátozott lesz.
Hová kell fordulnom, ha kiberincidenst észlelnek?
Ha a kérdés nem csak a sebezhetőségre vonatkozó információ megkereséséről szól, hanem egy tényleges támadásról vagy technikai biztonsági problémáról, akkor vegye fel a kapcsolatot a US-CERT Biztonsági Műveleti Központjával az 1-888-282-0870 telefonszámon vagy e-mailben.
.